Overzicht van Azure-Geïntegreerde HSM

Azure Integrated HSM is een HSM-cache (Hardware Security Module) en crypto-offload die is ontworpen om de beveiliging en prestaties van cryptografische bewerkingen in virtuele machines te verbeteren. Voor organisaties die sterk afhankelijk zijn van cryptografie en prestatie-intensieve workloads hebben, biedt Azure Integrated HSM een veilige, hardware-ondersteunde manier om cryptografische sleutels op te slaan voor snel en veilig gebruik.

Te beginnen met de nieuwe Azure-serverhardware AMD D-serie v7 en AMD E-serie v7, zijn door Microsoft ontworpen HSM-chips direct op servers ingebed, waarmee ze voldoen aan de Federal Information Processing Standards (FIPS) 140-3 Level 3-standaarden. Deze manipulatiebestendige chips houden versleutelingssleutels binnen veilige hardwaregrenzen, waardoor latentie en blootstellingsrisico's worden geëlimineerd. De geïntegreerde HSM werkt standaard transparant voor ondersteunde diensten zoals Azure Key Vault en Azure Storage-encryptie, en biedt hardware-geforceerd vertrouwen zonder extra configuratie. Deze HSM-integratie zorgt ervoor dat cryptografische operaties profiteren van hardware-niveau beveiligingsisolatie, terwijl de prestaties en schaalbaarheid van clouddiensten behouden blijven.

Voordelen van Azure Geïntegreerde HSM

  • Lagere latentie
    • Verminder netwerkretouren naar Azure Key Vault of Managed HSM door cryptografische bewerkingen lokaal op dezelfde node als de virtuele machine (VM) uit te voeren.
  • Sleutels blijven beveiligd
    • Sleutels die zijn opgeslagen in Azure Integrated HSM worden niet in duidelijke tekst blootgesteld en blijven binnen een FIPS 140-3 Level 3 HSM-grens.
  • Geheugenbeveiliging
    • Bescherm tegen geheugen- en crash-dump-aanvallen.
  • Ingebouwde infrastructuur
    • Azure Integrated HSM is gekoppeld aan elk ondersteund knooppunt als onderdeel van de Azure-infrastructuur.
  • Geen extra kosten
    • Beschikbaar zonder extra kosten

Ondersteunde bewerkingen

De volgende cryptografische bewerkingen worden ondersteund voor Azure Geïntegreerde HSM:

  • AES - Versleutelen en ontsleutelen (BCRYPT_AES_ALGORITHM)
    • AES-CBC (BCRYPT_CHAIN_MODE_CBC)
      • 128-bits
      • 192-bits
      • 256-bits
    • AES-GCM (BCRYPT_CHAIN_MODE_GCM)
      • 256-bits
    • AES-XTS (BCRYPT_XTS_AES_ALGORITHM)
      • 512-bit
  • RSA (BCRYPT_RSA_ALGORITHM)
    • Ontsleutelen + ondertekenen
      • RSA 2048 (2k)
      • RSA 3072 (3k)
      • RSA 4096 (4k)
    • Uitpakken
      • RSA 2048 (2k)
  • ECC
    • ECDSA - Teken (BCRYPT_ECDSA_ALGORITHM)
      • ECC P256 (BCRYPT_ECDSA_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDSA_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDSA_P521_ALGORITHM)
    • ECDH - Geheime Uitwisseling (BCRYPT_ECDH_ALGORITHM)
      • ECC P256 (BCRYPT_ECDH_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDH_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDH_P521_ALGORITHM)
  • Sleutelafleiding
    • HKDF ('HMAC-based Key Derivation Function') (BCRYPT_HKDF_ALGORITHM)
      • Zoals gedefinieerd in IETF RFC 5869, en in NCrypt aangeduid met de BCRYPT_HKDF_ALGORITHM string.

Beschikbaarheid en prijzen

Azure Integrated HSM is beschikbaar op het algemeen beschikbare AMD v7-platform in alle door AMD v7 ondersteunde regio's. Azure Integrated HSM ondersteunt de algemene Dasv7-serie, Dadsv7-serie, Easv7-serie en Eadsv7-serie voor 8 vCores en hoger voor Trusted Launch VM's. De algemene beschikbaarheid van Azure Integrated HSM is alleen voor Windows-ondersteuning. Linux-ondersteuning komt binnenkort. Azure Integrated HSM wordt zonder extra kosten aangeboden.

De Azure Integrated HSM GitHub-repository bevat voorbeelden en instructies voor het gebruik van Azure Integrated HSM.

Limitations

  • Alleen ondersteuning voor Windows-gasten.
    • Windows gastimages met WS2025 of WS2022 kunnen AziHSM ondersteunen. Voor meer informatie over het installeren van de gastdriver en de key service provider die nodig is om met het apparaat te communiceren, zie de AziHSM-Guest GitHub repository.
  • Vereist toestemming van de klant. Azure Integrated HSM is niet standaard ingeschakeld voor alle SKU's.
  • Alleen ondersteund op geselecteerde VM-SKU's.
  • Minimale vereiste voor de grootte van de VM.
    • Azure Integrated HSM ondersteunt alleen groottes van 8 vCores en hoger.
  • Alleen het beveiligingstype Trusted Launch wordt ondersteund.
    • Deze functie is alleen beschikbaar voor het beveiligingstype Trusted Launch. Standaard- en Vertrouwelijke beveiligingstypen worden niet ondersteund.
  • Geen persistentie van lokaal gecachte sleutels in VM-deallocatie- en herstartscenario's.
    • Azure Integrated HSM is een lokale sleutelcache die is ontworpen om tijdelijke cryptografische operaties te ondersteunen. Sleutels blijven niet behouden tijdens herstarts van de virtuele machine.

Volgende stappen